Рекомендации CISA: Уязвимость отсутствия авторизации в API PayRange (CVE-2026-18965)
CISA выпустила рекомендации 25 августа 2026 года относительно уязвимости (CVE-2026-18965) в API PayRange, продукте, используемом в коммерческих объектах. Уязвимость связана с отсутствием авторизации на конечных точках управления, что позволяет получить подробную информацию о каждом устройстве в сети PayRange в открытом доступе с учетной записью или без нее. Успешная эксплуатация может позволить удаленному аутентифицированному или неаутентифицированному злоумышленнику раскрыть конфиденциальную информацию, произвольно изменить устройство, вызвав отказ в обслуживании, или изменить отображаемое изображение устройства. Базовый показатель CVSS составляет 8.8 (высокий) по CVSS v3.1 и 8.7 (высокий) по CVSS v4.0. PayRange не ответила на запросы CISA о смягчении уязвимости. CISA рекомендует защитные меры, такие как минимизация сетевого воздействия, использование межсетевых экранов и изоляция сетей систем управления. На данный момент не сообщается об известной публичной эксплуатации.
Что мы знаем
Уязвимость представляет собой проблему отсутствия авторизации (CWE-862) на конечных точках управления.
▤ 1 источники›
Эксплуатация может привести к раскрытию конфиденциальной информации, изменению устройств, отказу в обслуживании или изменению отображаемых изображений.
▤ 1 источники›
Базовая оценка CVSS v3.1 составляет 8,8 (высокая); базовая оценка CVSS v4.0 составляет 8,7 (высокая).
▤ 1 источники›
На данный момент о публичной эксплуатации в CISA не сообщалось.
▤ 1 источники›
PayRange не ответила на запросы CISA о смягчении уязвимости.
▤ 1 источники›
CISA опубликовала рекомендацию от 25.08.2026 для CVE-2026-18965, затрагивающей API PayRange.
▤ 1 источники›
Откройте любой источник, чтобы увидеть его оригинальный язык, время получения DoseFix и подтверждаемые им утверждения.
PayRange API
cisa.gov · EN · Опубликовано · ПолученоПрямые репортажи
Смотреть всеКомментарии 0
Обсуждайте событие в постоянных ветках. Онлайн-чат остаётся отдельно.
Комментариев пока нет. Начните обсуждение.